7分钟摧毁整个云环境?Storm-3168自动化攻击暴露Azure身份权限风险

admin 2026-10-07 05:08:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软披露storm-3168团伙针对Azure发起高度自动化破坏攻击,利用被盗服务主体身份在7分钟内批量删除存储账户、密钥保管库等资源,并尝试访问备份恢复机制。攻击呈现多身份协同、自动化操作特点,疑似勒索倾向。建议企业立即轮换泄露凭证、收紧服务主体权限、保护恢复能力并建立异常检测规则。 综合评分: 85 文章分类: 漏洞分析,云安全,应急响应,威胁情报


7分钟摧毁整个云环境?Storm-3168自动化攻击暴露Azure身份权限风险

看雪学苑

2026年9月29日 18:07 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

微软追踪的攻击团伙 Storm-3168 被曝针对 Azure 环境发起高度自动化的破坏性攻击。攻击者利用被盗的服务主体身份,在短时间内完成资源探测、密钥访问和批量删除,造成大量存储账户、密钥保管库、函数应用及应用服务计划受损。

这不是传统意义上的“慢渗透”,而是一次更接近 “机器对机器”的快速破坏行动。

一、事件回顾:攻击者是如何在7分钟内完成破坏的?

根据 Microsoft 与 Cyber Security News 联合披露的调查,Storm-3168 的攻击链路大致分为三个阶段:

1. 前期探测:用被盗身份摸清整个租户

事件最早可追溯至 2026年6月初。研究人员在同一 Azure 租户内发现了两个被盗服务主体:

  • 第一个身份:在约15小时30分钟内执行了超过300次成功读取操作,用于枚举虚拟机、订阅、资源组等资产;
  • 第二个身份:约90分钟后,在5秒内快速扫描两个订阅下的虚拟机和资源组。

这个阶段的目标很明确:先摸清环境,再锁定高价值目标。

2. 攻击收敛:寻找凭证与恢复机制

完成探测后,第二个服务主体继续访问 App Service 配置存储,疑似寻找更多泄露凭证,并尝试访问 Azure OpenSearch 资源。

随后,攻击者发起一次失败的存储账户密钥查询。仅不到1秒后,破坏性操作正式开始。

3. 最终破坏:7分钟内批量删除云资源

在约7分钟的时间窗口内,Storm-3168 发起了超过100次删除存储账户的尝试,其中多数成功。

被攻击目标包括:

  • Azure 存储账户

  • Key Vault

  • Function App

  • App Service 计划

  • Azure SQL 数据库

  • Site Recovery 与 Azure Backup 保护锁

值得注意的是,部分删除行为被资源锁、账户级删除保护机制成功阻止。这说明云环境中的独立防护措施,确实能够限制攻击者造成的损失。

二、真正值得关注的,不只是“删除”

文章披露的重点,不只是攻击者删除了资源,而是其行动体现出的自动化、协同化、破坏与恢复风险并存。

1. 多个身份协同,像一套“攻击机器人”

调查显示,攻击者使用了五个不同令牌支持同一个服务主体:

  • 四个令牌负责删除操作;
  • 一个令牌负责存储清单和密钥访问;
  • 两个删除令牌曾在同一70秒窗口内并行活动,分别针对存储和 SQL 目标。

这意味着攻击并非简单脚本跑批,而是具备一定任务分工的自动化操作。

2. 攻击目标不仅是业务系统,还包括恢复能力

除存储账户和数据库外,攻击者还试图访问 Site Recovery 和 Azure Backup 相关存储账户密钥。

这意味着其意图可能不仅是破坏当前数据,还可能试图影响组织的恢复能力。若备份与恢复机制被削弱,业务恢复难度会显著增加。

3. 目前未确认勒索信,但攻击逻辑指向勒索倾向

虽然调查没有确认现场存在勒索信,也未完全证实数据被盗,但微软分析认为,此次行动的组合特征——先枚举环境、再销毁资源、后尝试获取密钥——与以勒索为目的的攻击行为高度吻合。

三、关键风险点:这些问题值得企业安全团队警惕

风险点1:服务主体凭证泄露,可能直接打开云环境大门

报告指出,某服务主体的client ID、secret 和 tenant ID曾以明文形式出现在公开 GitHub issue 中。虽然研究人员无法确认该凭证是否被实际利用,但这类泄露本身就是高危入口。

重点提示:从公开帖子中移除 secret,并不等于该 secret 已被撤销,历史访问记录依然可能存在。

风险点2:权限过大,一个身份就能影响大面积资源

如果服务主体被授予过多权限,一旦凭证被盗,攻击者无需突破多层控制,就能直接在租户内横向移动并执行高风险操作。

这也是为什么云环境中的最小权限原则,不能只停留在纸面。

风险点3:恢复保护锁是“保命项”,但不能只靠单一防线

本次事件中,资源锁和删除保护确实发挥了作用。但企业不能因此假设“有锁就安全”。

更合理的做法是:

  • 保护恢复密钥;

  • 限制备份与恢复控制访问;

  • 监控删除保护配置变更;

  • 定期审计身份权限。

四、企业应该怎么防?建议安全团队立即核查

结合事件披露信息,企业至少应落实以下几项措施:

1. 立即轮换并撤销所有公开泄露的凭证

任何出现在 GitHub、工单、配置文件、聊天记录中的云凭证,都应被视为已泄露。企业应:

  • 立即轮换;

  • 撤销旧凭证;

  • 调查历史访问记录;

  • 评估是否存在未授权操作。

2. 收紧服务主体权限

对云环境中的服务主体进行权限复盘,重点检查:

  • 是否拥有跨订阅访问权限;

  • 是否具备批量删除资源能力;

  • 是否能访问密钥保管库、存储账户、备份恢复服务;

  • 是否有不必要的高权限角色。

3. 把“恢复能力”当成攻击面来保护

恢复数据本身也是高价值目标。建议企业:

  • 隔离备份系统访问权限;

  • 限制恢复密钥分发范围;

  • 对备份配置变更加强监控;

  • 定期演练恢复流程。

4. 建立云环境异常检测规则

安全团队应重点关注以下异常行为:

  • 短时间内大量资源枚举;

  • 异常密钥查询或 ListKeys 操作;

  • 同一身份同时出现在探测和删除阶段;

  • 针对存储账户、Key Vault、SQL、备份系统的集中操作。

资讯来源:Cyber Security News、Microsoft Storm-3168 相关公开报告与 Azure 安全事件分析。

球分享

球点赞

球在看


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:看雪学苑 《7分钟摧毁整个云环境?Storm-3168自动化攻击暴露Azure身份权限风险》

评论:0   参与:  0